Перейти к содержанию

Зашифрованы файлы шифровальщиком, предположительно Lockbit 3.0 Ransom


Рекомендуемые сообщения

Здравствуйте. В процессе работы, через RDP, зависла сессия, после чего сервер был перезагружен. После загрузки получили сообщение, что файлы зашифрованы. Зашифрованными оказались файлы 1С баз, файловые и sql, их копии, 1С обработки, doc, xls и многие другие форматы. Причём, форматы pdf, docx, xlsx, почти не были зашифрованы - как - то, очень, выборочно! Также, были убиты службы sql, сервер 1С и ещё, с дюжину других, отвечающих за теневое копирование, логирование, бэкапы. После этого, система была просканирована, свежими KVRT, Cureit, avz и перезагружена. Затем была выполнена команда sfc /scannow, которая показала, что все файлы, на 100% в порядке.

Addition.txt FRST.txt Зашифрованные.7z

Ссылка на комментарий
Поделиться на другие сайты

По очистке системы:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start:
HKLM\...\Policies\system: [legalnoticetext] All your files have been encrypted due to a security problem with your PC.
2025-01-10 23:11 - 2025-01-10 23:11 - 000001430 _____ C:\Users\usr1cv83\Desktop\How-to-decrypt.txt
2025-01-10 22:26 - 2025-01-10 22:26 - 000000000 ____D C:\temp
2025-01-10 22:25 - 2025-01-10 22:25 - 000000000 ____D C:\Users\usr1cv83\AppData\Roaming\Process Hacker 2
2025-01-10 22:25 - 2025-01-10 22:25 - 000000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Process Hacker 2
2025-01-10 22:25 - 2025-01-10 22:25 - 000000000 ____D C:\Program Files\Process Hacker 2
2025-01-10 23:15 - 2023-12-18 16:33 - 000000000 __SHD C:\Users\usr1cv83\AppData\Local\0072EFF7-783D-F477-CDFA-0F3171F236E0
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine  заархивируйте с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание в вашем сообщении.

Ссылка на комментарий
Поделиться на другие сайты

Добавьте, пожалуйста отчеты после сканирования KVRT  и лог сканирования Cureit, можно поместить в один архив без пароля.

Ссылка на комментарий
Поделиться на другие сайты

из найденного в Cureit:

C:\Users\Администратор\Downloads\AnyDesk.exe - infected with Trojan.MulDrop28.52419
C:\Users\Администратор\Downloads\AnyDesk.exe - infected

в kvrt это скорее всего тело шифровальщика:

            <Event12 Action="Detect" Time="133809952814626277" Object="C:\Users\usr1cv83\AppData\Local\0072EFF7-783D-F477-CDFA-0F3171F236E0\steam.exe"

 

есть еще пострадавшие от шифровальщика устройства, или только данный сервер был зашифрован?

 

Ссылка на комментарий
Поделиться на другие сайты

Учетную запись ограничили и отключили после шифрования?

(из под нее похоже было шифрование.)

USR1CV83 (S-1-5-21-1281665750-1147704142-2868909237-1032 - Limited - Disabled) => C:\Users\usr1cv83

 

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Проверьте ЛС.

----------

Увы, по данному типу шифровальщика не сможем вам помочь без приватного ключа.

 

теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Jafar_e
      От Jafar_e
      Поймали паразита который зашифровал все файлы кроме программ и скриптов. С помощью ПО отловили нахождение.
      К компьютеру в был подключен NAS - результат зашифрован весь архив рабочий.
      В приложении образцы зашифрованных файлов, зловреда, отчет FRST и письмо счастья, в котом на удивление нет уникального ID и обои не были сменены на рабочем столе.
      pass: virus
      Mimik.zip
    • trambler3
      От trambler3
      1. ОС переустановлена т.к. необходимо рабочее место.
      2. Атака произошла ночью в выходной день через компьютер пользователя. Сервер 1С не смогли зашифровать, только общедоступные папки (шару). Однако на сервере касперский нашел ransomware (к сожалению в панике удалил даже не записав точное название), так же почти на всех пользовательских компах был файл , определяющийся как вирус "AA_v3". При попытке восстановления с помощью, например, recuva видно удаленный файл, но он повреждён. Теневых копий нет. 
      F.7z
    • T3D
      От T3D
      Произошло шифрование файлов. Был запущен процесс LB3.exe, на момент сканирования, процесс был закрыт. В приложении зашифрованные файлы (по одному из них предоставил его восстановленный из бэкапа вариант). Файл-шифровальщик сохранен. При необходимости может быть предоставлен.
      Addition.txt FRST.txt приложение.zip
    • BeckOs
      От BeckOs
      На компьютере зашифрованы все файлы. Атака была ночью 
      FRST.txt files.7z
    • BtrStr102
      От BtrStr102
      Здравствуйте, утром зашёл в пк. Все файлы с разрешением AriSPiHDt. Удаляешь это окончание. Не открывает. Вес файлов не изменен.
       
      Антивирусы ничего не нашли.
       
       
       
       
       
       
       
       
×
×
  • Создать...